Raccogliere i log eventi di Windows (formato XML)

Supportato in:

Questo documento spiega come importare i log eventi di Windows in formato XML in Google Security Operations utilizzando l'agente Bindplane.

Il log eventi di Windows (formato XML) contiene eventi di sicurezza, di sistema e di applicazione generati dal sistema operativo Windows. L'agente Bindplane raccoglie i file di log eventi di Windows esportati direttamente dal file system locale.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive con supporto del servizio observiq-otel-collector
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
  • Accesso amministrativo agli host Windows che generano log eventi

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare i log e inviarli a Google SecOps

Individua il file di configurazione

  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        filelog:
            include:
                - C:\Logs\winevtlog\*.evtx
            start_at: beginning
    
    exporters:
        chronicle/winevtlog_xml:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINEVTLOG_XML
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/winevtlog_xml_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/winevtlog_xml
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • filelog: Il tipo di ricevitore per la raccolta dei file di log dal disco
    • include: Elenco dei percorsi dei file da monitorare. Imposta questo valore sulla posizione in cui esporti i log eventi di Windows (ad esempio, C:\Logs\winevtlog\*.evtx).
    • start_at: imposta su beginning per leggere i log esistenti o su end per leggere solo le nuove voci
  • Configurazione dell'esportatore:

    • winevtlog_xml: Nome descrittivo per l'esportatore
    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: l'ID cliente del passaggio precedente
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.
    • WINEVTLOG_XML: Tipo di log esattamente come appare in Chronicle
    • ingestion_labels: etichette facoltative in formato YAML (ad esempio, env: production)
  • Configurazione della pipeline:

    • winevtlog_xml_to_chronicle: Nome descrittivo della pipeline

Salvare il file di configurazione

  • Dopo la modifica, salva il file:

    Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console dei servizi

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Trova observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Restart.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurare l'esportazione del log eventi di Windows

I log eventi di Windows vengono archiviati in canali come Sicurezza, Sistema e Applicazione. Devi esportare questi log in file su disco in modo che l'agente Bindplane possa raccoglierli.

  1. Crea una directory per archiviare i file di log esportati:

    mkdir C:\Logs\winevtlog
    
  2. Esporta i log eventi di Windows utilizzando wevtutil. Puoi esportare qualsiasi combinazione di canali dei log eventi:

    wevtutil epl "Security" C:\Logs\winevtlog\security.evtx
    
    wevtutil epl "System" C:\Logs\winevtlog\system.evtx
    
    wevtutil epl "Application" C:\Logs\winevtlog\application.evtx
    
  3. (Facoltativo) Pianifica esportazioni regolari utilizzando Utilità di pianificazione di Windows:

    $action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Security" C:\Logs\winevtlog\security.evtx /ow:true'
    $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date)
    Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportWinEvtLogs" -Description "Export Windows Event logs for Bindplane agent"
    
  4. Verifica che i file di log esportati vengano creati in `C:\Logs\winevtlog`.

  5. Assicurati che il percorso dell'agente Bindplane include in config.yaml corrisponda alla directory di esportazione.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
EventID metadata.product_event_type Valore copiato direttamente
RecordNumber metadata.product_log_id Valore copiato direttamente
Messaggio, Descrizione, msg metadata.description Valore copiato direttamente
metadata.event_type Impostato dinamicamente in base ai contenuti dell'evento (ad esempio NETWORK_CONNECTION, STATUS_UPDATE, NETWORK_DNS, GENERIC_EVENT)
metadata.product_name Impostato su "Windows"
metadata.vendor_name Impostato su "Microsoft"
ModuleVersion, ProductVersion metadata.product_version Valore copiato direttamente
ProviderGuid metadata.product_deployment_id Valore copiato direttamente
Computer, Host, Workstation, WorkstationName principal.asset.hostname Valore copiato direttamente
IpAddress, SourceAddress, client_ip principal.asset.ip Valore copiato direttamente
Computer, Host, Workstation, WorkstationName principal.hostname Valore copiato direttamente
IpAddress, SourceAddress, client_ip principal.ip Valore copiato direttamente
SourcePort, LocalPort, Client_port principal.port Valore copiato direttamente, convertito in numero intero
SubjectUserName, AccountName principal.user.userid Valore copiato direttamente
SubjectUserSid principal.user.windows_sid Valore copiato direttamente
AccountDomain, SubjectDomainName, Domain principal.administrative_domain Valore copiato direttamente
Source, SourceName, EventSourceName principal.application Valore copiato direttamente
ProviderGuid principal.asset_id Con il prefisso "Provider_GUID:"
SubjectLogonId principal.labels Aggiunto come etichetta con la chiave "SubjectLogonId"
TargetUserName target.user.userid Valore copiato direttamente
TargetUserSid target.user.windows_sid Valore copiato direttamente
TargetDomainName target.hostname Valore copiato direttamente
DestAddress, Destination target.ip Valore copiato direttamente
NewProcessName, ProcessName, ObjectName target.process.file.full_path Valore copiato direttamente
NewProcessId, ProcessId, TargetProcessId target.process.pid Valore copiato direttamente
HostApplication, ServiceName target.process.command_line Valore copiato direttamente
MD5 target.process.file.md5 Valore copiato direttamente
SHA1 target.process.file.sha1 Valore copiato direttamente
SHA256 target.process.file.sha256 Valore copiato direttamente
ObjectName, TargetObject target.registry.registry_value_name Valore copiato direttamente (per gli eventi del registro)
Dettagli target.registry.registry_value_data Valore copiato direttamente (per gli eventi del registro)
ObjectType, Task target.resource.type Valore copiato direttamente
ObjectName, RuleName target.resource.name Valore copiato direttamente
TargetSid, ObjectGUID target.resource.id Valore copiato direttamente
ObjectClass target.resource.resource_subtype Valore copiato direttamente
LogonType extensions.auth.auth_details Con prefisso "Tipo di accesso:"
extensions.auth.type Impostato in base al tipo di accesso (MACHINE, SSO, AUTHTYPE_UNSPECIFIED)
HTTPMethod network.http.method Valore copiato direttamente
StatusCode network.http.response_code Valore copiato direttamente, convertito in numero intero
UserAgent network.http.user_agent Valore copiato direttamente
network.application_protocol Imposta "DNS" per gli eventi DNS
network.direction Imposta INBOUND o OUTBOUND in base al contesto dell'evento
network.ip_protocol Imposta in base al protocollo (TCP, UDP, ICMP)
Canale additional.fields Aggiunto come etichetta con la chiave "Canale"
ActivityID additional.fields Aggiunto come etichetta con la chiave "ActivityID"
LogonType additional.fields Aggiunto come etichetta con la chiave "LogonType"
Livello additional.fields Aggiunta come etichetta con la chiave "level"
SourceModuleType observer.application Valore copiato direttamente
AuthenticationPackageName event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
Status event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
agent_eventid event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column4 event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
Logon Account event.idm.read_only_udm.target.user.userid Mappato dal log delle modifiche
prod_event_type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
EventSourceName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
EventIDQualifiers event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ipv6_zone_index event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
FQDN event.idm.read_only_udm.target.hostname Mappato dal log delle modifiche
FQDN event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
ServiceSid event.idm.read_only_udm.extensions.auth.auth_details Mappato dal log delle modifiche
details.Object.Handle ID event.idm.read_only_udm.target.resource.id Mappato dal log delle modifiche
details.New Logon.Logon ID event.idm.read_only_udm.target.resource.product_object_id Mappato dal log delle modifiche
details.Account Information.Account Domain event.idm.read_only_udm.target.administrative_domain Mappato dal log delle modifiche
details.Operation.Accesses event.idm.read_only_udm.security_result.description Mappato dal log delle modifiche
ElevatedToken event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
elevated_token event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
ReadOperation event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
details_Subject_Read_Operation event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
TargetName event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
AccessList event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
ClientProcessStartKey event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
RpcCallClientLocality event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
ServiceName event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
CountOfCredentialsReturned event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
PrivilegeList event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
TargetLinkedLogonId event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
TaskName event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
TaskContentNew event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
details_Logon_Process_Name event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
details_Object_Object_Type event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
details_Object_Object_Server event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
details_Access_Mask event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
details_Object_Object_Name event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
details_Service_Information_Available_Keys event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
ProcessCreationTime event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AdditionalInfo2 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ObjectName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Additional_Information_Parameter_2 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
VirtualAccount event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ReturnCode event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ImpersonationLevel event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
TargetLogonId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
TicketOptions event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
TicketEncryptionType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
SessionKeyEncryptionType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Status event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
RequestTicketHash event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ResponseTicketHash event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ServiceSupportedEncryptionTypes event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ServiceAvailableKeys event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
DCSupportedEncryptionTypes event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
DCAvailableKeys event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ClientAdvertizedEncryptionTypes event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details.Privileges event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_New_Logon_Security_ID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Additional_Information_Parameter_1 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_New_Logon_Account_Name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_New_Logon_Linked_Logon_ID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
impersonation_level event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
correlation_activity_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Account_Information_Account_Name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Account_Information_Logon_GUID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Operation_Operation_Type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_additional_information_failure_code event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Additional_Information_Ticket_Options event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Additional_Information_Ticket_Encryption_Type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Additional_Information_Session_Encryption_Type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Domain_Controller_Information_Available_Keys event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Domain_Controller_Information_MSDS_SupportedEncryptionTypes event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Service_Information_Service_ID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
network_information_client_port event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details.Network_Information.Advertized_Etypes event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
response_ticket_hash event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
request_ticket_hash event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details_Subject_Logon_ID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
network_information_client_address event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
network_information_client_address event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
ClientProcessId event.idm.read_only_udm.target.process.pid Mappato dal log delle modifiche
ParentProcessId event.idm.read_only_udm.principal.process.pid Mappato dal log delle modifiche
details_Service_Information_Service_Name event.idm.read_only_udm.target.application Mappato dal log delle modifiche
SourceName event.idm.read_only_udm.metadata.product_name Mappato dal log delle modifiche
Source event.idm.read_only_udm.metadata.product_name Mappato dal log delle modifiche
provider.name event.idm.read_only_udm.metadata.product_name Mappato dal log delle modifiche
prod_name event.idm.read_only_udm.metadata.product_name Mappato dal log delle modifiche
EventSourceName event.idm.read_only_udm.metadata.product_name Mappato dal log delle modifiche
NewProcessId event.idm.read_only_udm.target.process.pid Mappato dal log delle modifiche
details.Network Information.Source Network Address event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
details.Network Information.Source Network Address event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
details.Account For Which Logon Failed.Security ID event.idm.read_only_udm.target.user.product_object_id Mappato dal log delle modifiche
details.Detailed Authentication Information.Logon Process event.idm.read_only_udm.principal.process.file.full_path Mappato dal log delle modifiche
details.Failure Information.Failure Reason event.idm.read_only_udm.security_result.description Mappato dal log delle modifiche
event_id.qualifiers event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
TargetUserSid event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
WorkstationName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
LogonType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AuthenticationPackageName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
KeyLength event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
LogonProcessName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details.Network Information.Source Port event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details.Account For Which Logon Failed.Account Name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Msg_1 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
details.Account For Which Logon Failed.Account Domain event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
version event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
details.Detailed Authentication Information.Key Length event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
keywords event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
details.Detailed Authentication Information.Authentication Package event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
details.Failure Information.Status event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
details.Failure Information.Sub Status event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
details.Process Information.Caller Process ID event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
details.Subject.Security ID event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
details.Network Information.Workstation Name event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
SamAccountName event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
UserPrincipalName event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
HomeDirectory event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
HomePath event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
ScriptPath event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
ProfilePath event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
UserWorkstations event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
PasswordLastSet event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
AccountExpires event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
PrimaryGroupId event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
AllowedToDelegateTo event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
OldUacValue event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
NewUacValue event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
UserAccountControl event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
UserParameters event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
LogonHours event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
ServicePrincipalNames event.idm.read_only_udm.target.user.attribute.labels Mappato dal log delle modifiche
DisplayName event.idm.read_only_udm.target.user.user_display_name Mappato dal log delle modifiche
UserPrincipalName event.idm.read_only_udm.target.user.email_addresses Mappato dal log delle modifiche
DnsHostName event.idm.read_only_udm.target.hostname Mappato dal log delle modifiche
DnsHostName event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
EventReceivedTime event.idm.read_only_udm.metadata.collected_timestamp Mappato dal log delle modifiche
SourceModuleName event.idm.read_only_udm.principal.resource.name Mappato dal log delle modifiche
Opcode event.idm.read_only_udm.principal.resource.attribute.labels Mappato dal log delle modifiche
ComputerAccountChange event.idm.read_only_udm.principal.resource.attribute.labels Mappato dal log delle modifiche
ProcessID event.idm.read_only_udm.principal.process.pid Mappato dal log delle modifiche
ThreadID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
SeverityValue event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Category event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
PrivilegeList event.idm.read_only_udm.principal.user.attribute.labels Mappato dal log delle modifiche
SourceName event.idm.read_only_udm.principal.application Mappato dal log delle modifiche
EventIdx event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
EventCountTotal event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
record.owner event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
record.logGroup event.idm.read_only_udm.security_result.about.resource.name Mappato dal log delle modifiche
record.logStream event.idm.read_only_udm.security_result.about.resource.attribute.labels Mappato dal log delle modifiche
Provider event.idm.read_only_udm.security_result.about.resource.attribute.labels Mappato dal log delle modifiche
record.messageType event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
OldSd event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
NewSd event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
logEvent.id event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
Address event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AddressLength event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Keyword event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
BinaryId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Opcode event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
param1 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
param2 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
PrivilegeList event.idm.read_only_udm.target.resource.resource_subtype Mappato dal log delle modifiche
Version event.idm.read_only_udm.metadata.product_version Mappato dal log delle modifiche
Channel_type event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
TimeGenerated event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
SystemProcessId event.idm.read_only_udm.principal.process.pid Mappato dal log delle modifiche
EventRecordId event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
SourceComputerId event.idm.read_only_udm.principal.asset.asset_id Mappato dal log delle modifiche
ManagementGroupName event.idm.read_only_udm.principal.group.group_display_name Mappato dal log delle modifiche
SystemThreadId event.idm.read_only_udm.principal.resource.attribute.labels Mappato dal log delle modifiche
EventLevelName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
TenantId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
LogonTypeName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Activity event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
MG event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
_SubscriptionId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
_ItemId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
_IsBillable event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
_BilledSize event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
_Internal_WorkspaceResourceId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
TimeCollected event.idm.read_only_udm.metadata.collected_timestamp Mappato dal log delle modifiche
SystemUserId event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
_ResourceId event.idm.read_only_udm.principal.resource.product_object_id Mappato dal log delle modifiche
EventSourceName event.idm.read_only_udm.target.application Mappato dal log delle modifiche
EventOriginId event.idm.read_only_udm.target.process.product_specific_process_id Mappato dal log delle modifiche
SourceSystem event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
OldTargetUserName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
NewTargetUserName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
NewTargetUserName event.idm.read_only_udm.target.user.userid Mappato dal log delle modifiche
SAM Account Name event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
Display Name event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
User Workstations event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
Account Expires event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
Primary Group ID event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
DNS Host Name event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
User Principal Name event.idm.read_only_udm.principal.resource.attribute.labels Mappato dal log delle modifiche
Service Principal Names event.idm.read_only_udm.principal.resource.attribute.labels Mappato dal log delle modifiche
Home Directory event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Home Drive event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Script Path event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Profile Path event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AllowedToDelegateTo event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Old UAC Value event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
New UAC Value event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
User Account Control event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
User Parameters event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
SID History event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Logon Hours event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
additional_information event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Description_data event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Version event1.idm.read_only_udm.metadata.product_version Mappato dal log delle modifiche
UserName event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
param1 event.idm.read_only_udm.target.application Mappato dal log delle modifiche
param3 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
param4 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
sourceHealthServiceId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
/Event[%{index}]/TaskName event.idm.read_only_udm.target.resource.name Mappato dal log delle modifiche
computer event.idm.read_only_udm.principal.hostname Mappato dal log delle modifiche
computer event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
SubjectUserSid event.idm.read_only_udm.principal.user.windows_sid Mappato dal log delle modifiche
IpAddress event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
IpAddress event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
IpPort event.idm.read_only_udm.principal.port Mappato dal log delle modifiche
LogonGuid event.idm.read_only_udm.principal.resource.product_object_id Mappato dal log delle modifiche
ProcessId event.idm.read_only_udm.target.process.pid Mappato dal log delle modifiche
ProcessName event.idm.read_only_udm.target.process.file.full_path Mappato dal log delle modifiche
SubjectDomainName event.idm.read_only_udm.principal.administrative_domain Mappato dal log delle modifiche
SubjectUserName event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
SubjectLogonId event.idm.read_only_udm.principal.labels Mappato dal log delle modifiche
TargetDomainName event.idm.read_only_udm.target.administrative_domain Mappato dal log delle modifiche
TargetUserName event.idm.read_only_udm.target.user.userid Mappato dal log delle modifiche
TargetServerName event.idm.read_only_udm.target.hostname Mappato dal log delle modifiche
TargetLogonGuid event.idm.read_only_udm.target.resource.product_object_id Mappato dal log delle modifiche
TargetInfo event.idm.read_only_udm.target.labels Mappato dal log delle modifiche
execution.process_id event.idm.read_only_udm.principal.process.pid Mappato dal log delle modifiche
provider.guid event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
system_time event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
execution.thread_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
provider.name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
record_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
task event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
opcode event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ServiceFileName event1.idm.read_only_udm.target.file.full_path Mappato dal log delle modifiche
Computer event1.idm.read_only_udm.principal.hostname e event1.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
OriginatingComputer event1.idm.read_only_udm.principal.ip e event1.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
AccountName event1.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
ServiceAccount event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ProviderName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
loggingSourceName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Pid event.idm.read_only_udm.principal.process.pid Mappato dal log delle modifiche
Description event.idm.read_only_udm.metadata.description Mappato dal log delle modifiche
EventTickCount event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ProductVersion event.idm.read_only_udm.metadata.product_version Mappato dal log delle modifiche
ActivityID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ModuleVersion event.idm.read_only_udm.metadata.product_version Mappato dal log delle modifiche
AppPath event.idm.read_only_udm.target.file.full_path Mappato dal log delle modifiche
QXID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
GUID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Flags event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
CacheScope event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
RecursionScope event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
RD event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Port event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Source event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
Source event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
InterfaceIP event.idm.read_only_udm.intermediary.ip Mappato dal log delle modifiche
cat event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
SecurityId event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AccountName event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
LogonId event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
HandleId event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
OperationType event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
NewValueType event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
OldValueType event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
OldValue event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
application event1.idm.read_only_udm.principal.application Mappato dal log delle modifiche
message event1.idm.read_only_udm.metadata.description Mappato dal log delle modifiche
AccountDomain event1.idm.read_only_udm.principal.administrative_domain Mappato dal log delle modifiche
ProcessName event1.idm.read_only_udm.principal.process.file.full_path Mappato dal log delle modifiche
xmlns event1.idm.read_only_udm.principal.url Mappato dal log delle modifiche
SourceName event1.idm.read_only_udm.principal.application Mappato dal log delle modifiche
ProviderGuid event1.idm.read_only_udm.principal.asset_id Mappato dal log delle modifiche
powershell_command event.idm.read_only_udm.security_result.about.process.command_line Mappato dal log delle modifiche
scriptblock_id event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
Destination event1.idm.read_only_udm.target.ip Mappato dal log delle modifiche
Destination event1.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
qname event1.idm.read_only_udm.network.dns.questions.name Mappato dal log delle modifiche
qtype event1.idm.read_only_udm.network.dns.questions.type Mappato dal log delle modifiche
InterfaceIP event1.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
InterfaceIP event1.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
Flags event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
zone event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
xid event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
dnssec event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
PacketData event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
BufferSize event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
rcode event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AA event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
TCP event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ElapsedTime event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AD event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AdditionalInfo event1.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
port event1.idm.read_only_udm.target.port Mappato dal log delle modifiche
rcode event1.idm.read_only_udm.network.dns.response_code Mappato dal log delle modifiche
SECURITY_ID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ingestion_source metadata.ingestion_labels Mappato dal log delle modifiche
details.Creator Subject.Account Domain principal.administrative_domain Mappato dal log delle modifiche
details.Creator Subject.Logon ID additional.fields Mappato dal log delle modifiche
details.Creator Subject.Account Name principal.user.userid Mappato dal log delle modifiche
details.Creator Subject.Security ID principal.user.windows_sid Mappato dal log delle modifiche
details.Process Information.Creator Process ID principal.process.pid Mappato dal log delle modifiche
details.Process Information.Creator Process Name principal.process.file.full_path Mappato dal log delle modifiche
details.Process Information.Mandatory Label target.labels Mappato dal log delle modifiche
details.Process Information.New Process ID target.process.pid Mappato dal log delle modifiche
details.Process Information.New Process Name target.process.file.full_path Mappato dal log delle modifiche
details.Process Information.Process Command Line target.process.command_line Mappato dal log delle modifiche
details.Process Information.Token Elevation Type security_result.detection_fields Mappato dal log delle modifiche
details.Target Subject.Account Domain target.administrative_domain Mappato dal log delle modifiche
details.Target Subject.Account Name target.user.userid Mappato dal log delle modifiche
details.Target Subject.Logon ID target.user.windows_sid Mappato dal log delle modifiche
details.Target Subject.Security ID target.user.windows_sid Mappato dal log delle modifiche
details.Process Information.Process ID principal.process.pid Mappato dal log delle modifiche
details.Process Information.Process Name principal.process.file.full_path Mappato dal log delle modifiche
details.Subject.Account Domain principal.administrative_domain Mappato dal log delle modifiche
details.Subject.Account Name principal.user.userid Mappato dal log delle modifiche
details.Subject.Logon ID additional.fields Mappato dal log delle modifiche
details.Subject.Security ID principal.user.windows_sid Mappato dal log delle modifiche
details.Transaction Information.New State sec_result.detection_fields Mappato dal log delle modifiche
details.Transaction Information.RM Transaction ID network.session_id Mappato dal log delle modifiche
details.Transaction Information.Resource Manager target.resource.name Mappato dal log delle modifiche
details.Additional_Context security_result.detection_fields Mappato dal log delle modifiche
event_id.id security_result.rule_name Mappato dal log delle modifiche
computer intermediary.hostname Mappato dal log delle modifiche
channel security_result.summary Mappato dal log delle modifiche
Library target.file.full_path Mappato dal log delle modifiche
ServiceName target.application Mappato dal log delle modifiche
ServiceFileName target.process.file.full_path Mappato dal log delle modifiche
ServiceType", "ServiceStartType security_result.detection_fields Mappato dal log delle modifiche
ServiceAccount target.user.userid Mappato dal log delle modifiche
IpAddress1 principal.ip Mappato dal log delle modifiche
hostname_prin principal.hostname Mappato dal log delle modifiche
Account Name target.yser.userid Mappato dal log delle modifiche
AttributeSyntaxOID" and "OperationType additional.fields Mappato dal log delle modifiche
DomainPolicyChanged security_result.detection_fields Mappato dal log delle modifiche
MemberSid principal.resource.attribute.labels Mappato dal log delle modifiche
source about.process.command_line Mappato dal log delle modifiche
task_command principal.process.file.full_path Mappato dal log delle modifiche
Param1 target.user.userid Mappato dal log delle modifiche
Param2 principal.administrative_domain Mappato dal log delle modifiche
Param3 principal.ip Mappato dal log delle modifiche
SubjectUserName" and "SubjectUserSid additional.fields Mappato dal log delle modifiche
Hostname additional.fields Mappato dal log delle modifiche
UserRight", and "AuditSourceName security_result.detection_fields Mappato dal log delle modifiche
PackageName security_result.detection_fields Mappato dal log delle modifiche
AgentLogFile additional.fields Mappato dal log delle modifiche
SubjectAccountName principal.user.userid Mappato dal log delle modifiche
TargetServerName additional.fields Mappato dal log delle modifiche
Privileges security_result.detection_fields Mappato dal log delle modifiche
AccessRight additional.fields Mappato dal log delle modifiche
ShareName target.file.names Mappato dal log delle modifiche
LmPackageName target.labels Mappato dal log delle modifiche
Hostname principal.asset.hostname Mappato dal log delle modifiche
WorkstationName", "TargetAccountDomain", "SourceAddress", "DSName", "database_name", and "target_hostname target.asset.hostname Mappato dal log delle modifiche
Properties target.resource.attribute.labels Mappato dal log delle modifiche
TargetLogonId", "AccessMask", "CertIssuerName", "TicketOptions", "TargetUserName", "AttributeLDAPDisplayName", "AttributeValues", "ObjectDN additional.fields Mappato dal log delle modifiche
UserID principal.user.userid Mappato dal log delle modifiche
UserID target.user.userid Mappato dal log delle modifiche
Event.System.Provider@Name event1.principal.application Mappato dal log delle modifiche
Event.System.Correlation@ActivityID event1.security_result.detection_fields Mappato dal log delle modifiche
Event.System.Execution@ProcessID event1.principal.process.pid Mappato dal log delle modifiche
Event.EventData.Data@SubjectUserName event1.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
Event.EventData.Data@SubjectDomainName event1.idm.read_only_udm.principal.administrative_domain Mappato dal log delle modifiche
Event.EventData.Data@Workstation event1.idm.read_only_udm.target.hostname Mappato dal log delle modifiche
Event.EventData.Data@TargetUserName event1.idm.read_only_udm.target.user.userid Mappato dal log delle modifiche
Event.EventData.Data@TargetDomainName event1.idm.read_only_udm.target.administrative_domain Mappato dal log delle modifiche
Keywords additional.fields Mappato dal log delle modifiche
AttributeLDAPDisplayName target.resource.attribute.labels Mappato dal log delle modifiche
PrincipalDomain principal.administrative_domain Mappato dal log delle modifiche
PrincipalAccountName principal.user.userid Mappato dal log delle modifiche
TargetAccountName target.user.userid Mappato dal log delle modifiche
TargetDomain target.administrative_domain Mappato dal log delle modifiche
Logon GUID principal.resource.id Mappato dal log delle modifiche
ProcessID target.process.pid Mappato dal log delle modifiche
Security_ID", "VirtualAccount", "EventCategory", "ImpersonationLevel", "LinkedLogonID", "NetworkAccountName", "NetworkAccountDomain",and "RestrictedAdminMode security_result.detection_fields Mappato dal log delle modifiche
LogonID" and "TargetLogonID about.labels Mappato dal log delle modifiche
AgentDevice additional.fields Mappato dal log delle modifiche
EventType target.registry.registry_key Mappato dal log delle modifiche
ProcessId principal.process.pid Mappato dal log delle modifiche
SourceName target.application Mappato dal log delle modifiche
ProviderGuid target.resource.product_object_id Mappato dal log delle modifiche
Account Name principal.user.userid Mappato dal log delle modifiche
Account Domain principal.administrative_domain Mappato dal log delle modifiche
Workstation Name principal.hostname Mappato dal log delle modifiche
Caller Process Id principal.process.pid Mappato dal log delle modifiche
Source Network Address principal.ip Mappato dal log delle modifiche
Source Port principal.port Mappato dal log delle modifiche
Logon Process additional.fields Mappato dal log delle modifiche
Opcode about.labels Mappato dal log delle modifiche
ImpersonationLevel about.labels Mappato dal log delle modifiche
TargetHandleId about.labels Mappato dal log delle modifiche
RestrictedAdminMode about.labels Mappato dal log delle modifiche
TargetOutboundDomainName target.user.attribute.labels Mappato dal log delle modifiche
KeyLength target.labels Mappato dal log delle modifiche
TargetLogonId target.labels Mappato dal log delle modifiche
TransmittedServices target.labels Mappato dal log delle modifiche
TargetLinkedLogonId target.labels Mappato dal log delle modifiche
VirtualAccount target.labels Mappato dal log delle modifiche
OldSd target.resource.attribute.labels Mappato dal log delle modifiche
NewSd target.resource.attribute.labels Mappato dal log delle modifiche
Channel", "SubjectLogonId", and "ThreadId additional.labels Mappato dal log delle modifiche
TargetDomainName target.administrative_domain Mappato dal log delle modifiche
Keywords","Channel","Level","SChannelName","SChannelType","Opcode `` Mappato dal log delle modifiche
ThreadID target.resource.attribute.labels Mappato dal log delle modifiche
UserID target.user.windows_sid Mappato dal log delle modifiche
ProductName" and "ProductVersion metadata.product_version Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.